1.הגדרות
בהסכם עיבוד נתונים זה ("DPA"): "בקר" פירושו הישות שקובעת את המטרות והאמצעים של עיבוד הנתונים האישיים (בדרך כלל הלקוח); "מעבד" פירושו הישות שמעבדת נתונים אישיים בשם הבקר (BambooHR); "נושא המידע" פירושו האדם הטבעי המזוהה או הניתן לזיהוי שאליו מתייחסים הנתונים האישיים; "נתונים אישיים" פירושו כל מידע המתייחס לאדם טבעי מזוהה או ניתן לזיהוי; "עיבוד" פירושו כל פעולה המבוצעת על נתונים אישיים; "אירוע אבטחה" פירושו כל רכישה, גישה, שימוש או גילוי בלתי מורשים ומאושרים של נתונים אישיים.
"GDPR" פירושו תקנה (EU) 2016/679 (תקנת הגנת המידע הכללית) וכאשר הדבר רלוונטי, גרסת הממלכה המאוחדת של ה-GDPR כפי שנשמרה בחוקי בריטניה ("UK GDPR"). "סעיפים חוזיים סטנדרטיים" או "SCCs" פירושם הסעיפים החוזיים הסטנדרטיים שאומצו על ידי הנציבות האירופית להעברת נתונים אישיים למעבדים שהוקמו במדינות שלישיות.
2.היקף ואופי העיבוד
DPA זה חל על עיבוד הנתונים האישיים על ידי BambooHR כמעבד בשם הלקוח כבקר בקשר למתן השירותים על ידי BambooHR's. BambooHR יעבד נתונים אישיים רק במידה הנדרשת לצורך מתן השירותים ובהתאם להוראות המתועדות של הלקוח, לרבות אלה המפורטות בתנאי השירות של הלקוח ובכל טופס הזמנה רלוונטי.
BambooHR לא יעבד את הנתונים האישיים של הלקוח לכל מטרה אחרת, לרבות למטרות המסחריות שלו BambooHR's, ללא הסכמה מוקדמת בכתב של הלקוח, אלא אם נדרש אחרת על פי הדין החל, ובמקרה כזה BambooHR יודיע ללקוח על הדרישה המשפטית הזו לפני העיבוד, אלא אם הדבר אסור על פי דין.
3.התחייבויות המעבד
BambooHR י: (a) יעבד נתונים אישיים רק לפי הוראות מתועדות מהלקוח; (b) יבטיח כי אנשים המורשים לעבד את הנתונים האישיים התחייבו לסודיות; (c) יישם אמצעים טכניים וארגוניים מתאימים כדי להבטיח רמת אבטחה המתאימה לסיכון; (d) יסייע ללקוח במענה לבקשות זכויות נושאי מידע; (e) יסייע ללקוח בהבטחת עמידה בהתחייבויות הנוגעות לאבטחה, להודעה על הפרה, להערכות השפעה על הגנת מידע ולהתייעצות מוקדמת; (f) ימחק או יחזיר את כל הנתונים האישיים עם סיום ההתקשרות; ו-(g) יעמיד לרשות הלקוח מידע הנחוץ להוכחת עמידה ולאפשר ביקורות.
כאשר BambooHR מעבד נתוני מידע אישי של האיחוד האירופי או של הממלכה המאוחדת שהועברו ל-BambooHR בארצות הברית, הסעיפים החוזיים האחידים של האיחוד האירופי (מודול 2: בקרה למעבד), כפי שייתכן שיעודכנו מעת לעת, משולבים ב-DPA זה מכוח הפניה ויחולו על העברות אלה. הלקוח ו-BambooHR ייחשבו כמי שנכנסו ל-SCCs במועד התחילה של DPA זה.
4.התחייבויות הבקר
הלקוח מצהיר ומתחייב כי יש לו כל הזכויות והסמכות הנדרשות כדי למסור נתוני מידע אישי ל-BambooHR ולהנחות את BambooHR לעבד נתונים אלה. הלקוח יוודא כי כל ההודעות הנדרשות נמסרו וכל ההסכמות הנדרשות הושגו מנושאי המידע בהתאם לדיני הגנת המידע החלים.
הלקוח אחראי לקביעת המטרות והאמצעים לעיבוד נתוני מידע אישי ולהבטחת חוקיות העיבוד כאמור. הלקוח יישם אמצעים טכניים וארגוניים מתאימים כדי להבטיח ולהדגים כי העיבוד מבוצע בהתאם לדין החל ול-DPA זה.
5.מעבדי משנה
הלקוח מסמיך את BambooHR להשתמש במעבדי המשנה המופיעים ב-bamboohr.com/legal/sub-processors ("רשימת מעבדי המשנה") לעיבוד נתונים אישיים. BambooHR ימסור הודעה מוקדמת של לפחות שלושים (30) ימים על כל שינוי מוצע ברשימת מעבדי המשנה באמצעות עדכון הרשימה והודעה ללקוח בדוא"ל. הלקוח רשאי להתנגד לכל תוספת או החלפה מוצעת של מעבד משנה בתוך תקופה זו באמצעות משלוח הודעה בכתב דרך דף יצירת הקשר שלנו.
BambooHR תטיל על כל קבלן משנה התחייבויות הגנת מידע השקולות לאלו שב-DPA זה ותישאר חבה כלפי הלקוח בגין כל כשל של קבלן משנה לקיים את התחייבויות הגנת המידע שלו. BambooHR תוודא כי קבלני המשנה כפופים למנגנוני העברה מתאימים עבור כל העברה בינלאומית.
6.זכויות נשוא מידע
במידה המותרת על פי דין, BambooHR יודיע ללקוח ללא דיחוי אם BambooHR מקבל בקשה מנושא מידע לממש את זכויותיו לפי דיני הגנת המידע החלים, לרבות זכויות גישה, תיקון, מחיקה, הגבלה, ניידות או התנגדות. BambooHR לא יגיב לכל בקשה כאמור ללא הרשאה מוקדמת של הלקוח, למעט אישור לנושא המידע כי BambooHR העביר את הבקשה.
BambooHR תספק ללקוח סיוע מסחרי סביר במילוי התחייבויותיו להגיב לבקשות לזכויות נשוא מידע, תוך התחשבות באופי העיבוד ובמידע הזמין ל-BambooHR. ייתכנו עמלות נוספות עבור סיוע נרחב מעבר למה שנדרש באופן סביר.
7.אמצעי אבטחה
BambooHR יישם ויקיים אמצעים טכניים וארגוניים מתאימים כדי להגן על נתונים אישיים מפני הרס, אובדן, שינוי, גילוי או גישה בלתי מורשים או בלתי חוקיים. אמצעים אלה יתוארו בתוספת האבטחה של BambooHR's, הזמינה ב-bamboohr.com/legal/security-exhibit, וייתכן שתעודכן מעת לעת.
בהתחשב במצב הטכנולוגיה, בעלויות היישום, ובאופי, בהיקף, בהקשר ובמטרות העיבוד, וכן בסיכון בדרגות הסתברות וחומרה משתנות לזכויות ולחירויות של בני אדם, אמצעי האבטחה של BambooHR's יכללו הצפנת נתונים אישיים במעבר וב-rest, אימות רב-שלבי, בדיקות אבטחה שוטפות ובקרות גישה.
8.הודעה על הפרת נתונים
BambooHR יודיע ללקוח ללא דיחוי מיותר, ובכל מקרה בתוך שבעים ושתיים (72) שעות לאחר שנודע לו על אירוע אבטחה המשפיע על הנתונים האישיים של הלקוח. הודעה כאמור תכלול: תיאור של אופי אירוע האבטחה; הקטגוריות והמספר המשוער של נושאי המידע ורשומות הנתונים האישיים הנוגעות בדבר; ההשלכות הסבירות של אירוע האבטחה; והאמצעים שננקטו או שהוצעו על ידי BambooHR כדי לטפל באירוע האבטחה.
הודעת BambooHR's על אירוע אבטחה לא תפורש כהודאה באשמה או באחריות. הלקוח אחראי בלעדית לקבוע אם וכיצד להודיע לנושאי מידע ולרשויות פיקוח כנדרש על פי הדין החל.
9.החזרה ומחיקה של נתונים
עם פקיעת ההסכם או סיומו, BambooHR י, לפי בקשה בכתב של הלקוח, יחזיר ללקוח את כל הנתונים האישיים בפורמט קריא-מכונה ו/או ימחק את כל הנתונים האישיים. BambooHR ישלים החזרה או מחיקה כאמור בתוך שלושים (30) ימים ממועד בקשתו הכתובה של הלקוח.
אלא אם הדין החל מחייב אחסון מתמשך, BambooHR ימחק את כל העותקים הנותרים של הנתונים האישיים לאחר השלמת תהליך ההחזרה או המחיקה. לפי בקשה בכתב של הלקוח, BambooHR יאשר בכתב כי כל הנתונים האישיים הוחזרו או נמחקו.
10.זכויות ביקורת
BambooHR תעמיד לרשות הלקוח את כל המידע הדרוש באופן סביר להוכחת עמידה ב-DPA זה ותאפשר ותתרום לביקורות, לרבות בדיקות, המבוצעות על ידי הלקוח או על ידי מבקר שמונה מטעמו. הלקוח יספק הודעה מוקדמת סבירה (לפחות שלושים (30) ימים) לפני ביצוע כל ביקורת ויוודא כי כל מבקר שמונה כפוף להתחייבויות סודיות מתאימות.
BambooHR רשאי למלא את התחייבויות הביקורת שלו באמצעות מתן דוחות הביקורת העדכניים ביותר של צד שלישי ללקוח (כגון SOC 2 Type II) ואישורים רלוונטיים. כל ביקורת פיזית תבוצע על חשבון הלקוח, בשעות העסקים הרגילות, וללא הפרעה לפעילות העסקית של BambooHR's.








































